
Система аутентификации пытается быть информативной и выводит дополнительную информацию вместе с IP-адресами, чтобы полностью идентифицировать, откуда пользователь выполняет вход при использовании графического интерфейса (GUI). Это включает источник аутентификации (например, локальную базу данных, LDAP или RADIUS, имя сервера аутентификации), а также содержимое прокси-заголовков X-Forwarded-For и Client-IP для дополнительного уточнения точного местоположения пользователя.
Эта дополнительная информация выводится после IP-адреса удалённого пользователя в различных местах, включая сообщения журнала аутентификации. В случае неудачных попыток входа в GUI записи журнала включали содержимое прокси-заголовков (X-Forwarded-For или Client-IP), переданных клиентом.
Эта дополнительная информация сбивала с толку парсер журналов аутентификации sshguard, из-за чего он не мог распознать IP-адрес клиента в сообщениях об ошибках аутентификации.
pfSense (см. соответствующие версии выше) уязвим для обхода механизма защиты от перебора паролей (anti-brute force), предназначенного для блокировки пользователей, достигших предельного количества неудачных попыток аутентификации. Код, доступный в этом репозитории, упрощает эксплуатацию этой уязвимости с помощью заголовка "X-Forwarded-For" и токена "anti-csrf".
Консультация по безопасности Netgate : https://docs.netgate.com/downloads/pfSense-SA-23_05.sshguard.asc
Связанная заявка Netgate в Redmine : https://redmine.pfsense.org/issues/13574